USB-токен электронной подписи с красным индикатором лежит на антистатическом коврике рядом с ноутбуком, экран которого показывает панель управления с надписями об инъекции процессов и командном кан...


Четыреста успешных компрометаций из более чем 3000 атакованных российских организаций за первый квартал 2026-го. Средний ущерб утроился к апрелю - до 10 миллионов рублей за инцидент. Максимальный зафиксированный - свыше 14 миллионов. По данным F6, группировка Hive0117 разослала фишинг в более чем 3000 компаний из десятков отраслей, и ни один стандартный антивирус не сработал на этапе доставки DarkWatchman - бесфайлового трояна, который живёт целиком в реестре Windows и памяти. На диске - ноль. Для файлового AV - пустота.

Ниже - полная цепочка атаки, новый механизм C2 через блокчейн Bitcoin (да, прямо через OP_RETURN в транзакциях) и конкретные Sigma-правила, которые можно загрузить в SIEM прямо сегодня.

Бизнес-логика Hive0117: зачем бить по бухгалтерии​

Прежде чем копать в TTPs - мотивация. Hive0117 (она же Watch Wolf, Ratopak Spider, UAC-0008) - финансово мотивированная группировка, активная с конца 2021 года - её место среди других актёров разобрано в карте APT-группировок 2025-2026. В отличие от APT с государственным бэкграундом, цель прямая: деньги со счетов организаций через доступ к системам дистанционного банковского обслуживания (ДБО).

Схема монетизации в 2026 году:
  1. Компрометация рабочей станции бухгалтера через spear-phishing с DarkWatchman.
  2. Установка кейлоггера - перехват ввода с клавиатуры и буфера обмена, плюс мониторинг USB-портов на наличие криптотокена ЭЦП.
  3. Получение доступа к ДБО. Как только бухгалтер вставляет токен, злоумышленники через средство удалённого администрирования перехватывают контроль над экраном и активной сессией.
  4. Формирование платёжного поручения «по реестру». В 2026-м группа начала оформлять переводы под видом зарплатных выплат, указывая счета подставных лиц. Зарплатные платежи по реестру - штатная операция для бухгалтерии, и антифрод-системы банков их пропускают.
По данным F6, средняя сумма ущерба в феврале-марте составляла около 3 миллионов рублей. К марту-апрелю - уже 10 миллионов. Бухгалтеры - основная цель не потому, что «слабое звено» (хотя и это фактор), а потому что у них прямой доступ к деньгам через ДБО и криптотокены для подписи платежей. Зачем ломать периметр, если можно зайти через почту бухгалтера?

Kill chain DarkWatchman: от фишинга до вывода средств​

Initial access - spear-phishing под видом деловой переписки​

Spear-phishing атаки на российские компании в исполнении Hive0117 идут по устойчивому паттерну. Темы писем привязаны к бухгалтерской рутине:
  • «Акт сверки»
  • «Счет на оплату»
  • «Задолженность по оплате»
  • «Уведомление об окончании срока бесплатного хранения»
  • «Документы от [дата]»
  • «Накладная»
Письма отправляются со скомпрометированных почтовых ящиков реальных организаций. В одном из задокументированных случаев ящик принадлежал московскому разработчику сайтов - и использовался для рассылки по контрагентам компании. Получатель видит знакомый домен, привычный стиль деловой переписки - барьер доверия снижен до минимума. Тут никакой security awareness не поможет, если домен отправителя - тот, с кем ты работаешь каждый день.

Вложения бывают двух типов: EXE-файлы, замаскированные под документы (например, Счет на оплату СМ-28.exe с иконкой PDF) либо RAR-архивы с паролем, указанным в теле письма. Пароль - классический приём для обхода почтовых сканеров: зашифрованный архив не распаковывается на шлюзе, вредоносный payload не анализируется. Древний трюк, но работает до сих пор.

Операторы Hive0117 целенаправленно приурочивают рассылки к предпраздничным дням. По данным SecurityAffairs, в одной из задокументированных волн F6 Managed XDR обнаружил и заблокировал сотни таких писем - рассылка была приурочена к предпраздничным дням, в расчёте на замедленное реагирование SOC. Логично: если в SOC дежурит один человек вместо четырёх - реакция будет позже. Пик рассылок 2026 года пришёлся на февраль-март, после чего количество сократилось в десятки раз - характерный для группировки паттерн «всплеск - затишье».

Предусловие для успешной атаки: почтовый шлюз организации не блокирует EXE-вложения и не распаковывает запароленные архивы. При наличии EDR с поведенческим анализом на endpoint шансы на детект повышаются, но стандартные AV-движки на базе файловых сигнатур - бесполезны. Файла-то нет.

Бесфайловое ВПО DarkWatchman в реестре Windows​

DarkWatchman троян - основной инструмент Hive0117. Бесфайловая модульная малварь на базе JavaScript и PowerShell, впервые зафиксированная в конце 2021 года. По данным Picus Security, DarkWatchman - один из наиболее документированных примеров registry-resident malware.

Механизм работы после запуска вложения (Windows 7+ с включённым Windows Script Host):
  1. JavaScript-загрузчик. EXE-дроппер расшифровывает и запускает обфусцированный JS-скрипт через wscript.exe (T1059.007, execution). Обфускация затрудняет статический анализ - скрипт не содержит прямых обращений к C2 до момента резолва адреса. Маппится на T1027 (Obfuscated Files or Information).
  2. Бесфайловая persistence через реестр. Вместо создания файлов на диске DarkWatchman записывает полезную нагрузку в ключи реестра Windows (HKCU-ветки). Кейлоггер хранит перехваченные данные тоже в реестре. Picus Security отмечает: «DarkWatchman used Windows Registry fileless storage to store keylogger data, keeping its footprint entirely out of the file system». На диске - ноль артефактов для файлового AV. Вообще ноль.
  3. Encoded-команды передаются через -encodedcommand, что затрудняет визуальный анализ в логах без включённого Script Block Logging (доступен начиная с PowerShell 5.0 - Windows 10, Server 2016+). На более ранних системах вы просто не увидите, что выполнялось.
  4. Модульная архитектура и Process Injection. DarkWatchman поддерживает загрузку дополнительных payload'ов с C2-сервера. По данным AlphaHunt, загружаемые модули используют инъекцию в легитимные процессы - T1055 (Process Injection, defense-evasion/privilege-escalation). PowerShell.exe фигурирует в каталоге LOLBAS с категорией Execute и маппингом T1059.001 - атакующий использует штатный инструмент Windows, а не стороннюю утилиту. Зачем тащить своё, если всё уже есть в системе?
Результат: бесфайловое ВПО в России от Hive0117 не оставляет исполняемых файлов на диске. Endpoint-скан по файловым сигнатурам бесполезен. Детект возможен только через поведенческий анализ - мониторинг PowerShell, реестра и сетевых аномалий.

C2-инфраструктура DarkWatchman через блокчейн Bitcoin​

Во втором квартале 2026 года Hive0117 обновила механизм получения адресов командных серверов. Раньше C2-адрес жёстко прописывался в теле скрипта - это позволяло блокировать инфраструктуру через IOC-фиды. Новый подход, задокументированный Positive Technologies (по данным 1275.ru), принципиально другой.

Вредоносный скрипт обращается к публичным API обозревателей блокчейна - mempool.space или blockstream.info. По заранее известному Bitcoin-адресу запрашивается история транзакций. Скрипт ищет транзакции с полем OP_RETURN - стандартный механизм Bitcoin, позволяющий хранить до 80 байт произвольных данных. В это поле операторы записывают актуальный URL C2-сервера.

Алгоритм: скрипт отправляет GET-запрос к API (например, /api/address/{btc_address}/txs), парсит транзакции, ищет OP_RETURN в outputs, декодирует hex-данные и получает URL для загрузки модулей или связи с командным центром.

Это классический dead-drop resolver: Bitcoin-адрес - статическая точка входа, реальные C2-адреса ротируются через новые транзакции. Для смены C2 оператору достаточно отправить одну Bitcoin-транзакцию с OP_RETURN - все заражённые хосты автоматически получат новый адрес при следующем опросе. Красиво, чёрт возьми.

Блокировка mempool.space и blockstream.info нецелесообразна: это легитимные публичные сервисы. Но обращение к blockchain API из корпоративного сегмента, не связанного с криптовалютными операциями, - один из сильнейших индикаторов компрометации. Если бухгалтерия вдруг стала интересоваться блокчейном - это не хобби.

Целевые атаки на промышленность России и параллельные угрозы​

По данным F6, IBM X-Force и AlphaHunt, Hive0117 атакует широкий спектр отраслей: финансы и страхование, телекоммуникации и энергетику, производство и промышленность, ритейл, логистику, строительство, гостиничный бизнес, медиа, биотехнологии и госучреждения.

Общий паттерн: атака направлена не на конкретную отрасль, а на финансовый отдел любой организации с системой ДБО и криптотокеном для подписи платежей. По опыту мониторинга C2-инфраструктуры, нельзя исключать, что авиастроительные и оборонные предприятия тоже попадают в зону риска - финансовые департаменты таких организаций работают с теми же системами ДБО и уязвимы к тем же TTPs.

География не ограничивается Россией: Hive0117 исторически атаковала организации в Литве, Эстонии, Белоруссии, Казахстане и Узбекистане. В 2026 году фокус сместился - более 3000 из задокументированных целей составляют российские компании. По данным F6, среди получателей фишинга за пределами РФ зафиксированы как минимум 6 компаний в Беларуси (телеком, промышленность, торговля), 3 в Казахстане (интернет-магазины, химпредприятие) и 1 в Узбекистане.

Отдельная история - параллельная угроза: помимо Hive0117, в 2025-2026 годах зафиксирована активность группировки Unicorn, тоже нацеленной на российские организации. В отличие от Hive0117, Unicorn использует VBS-загрузчики и PowerShell-цепочки (VBS PowerShell атака), но таргетинг пересекается - финансовые и промышленные компании России и СНГ. Подробный разбор TTPs Unicorn - тема для отдельного материала, но SOC-командам критично учитывать обе группировки при настройке правил детекта: и JavaScript-загрузчики DarkWatchman, и VBS-сценарии Unicorn запускаются через Windows Script Host. Два разных зверя - одна точка входа.

Детект и хантинг Hive0117 в SIEM​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

с рабочих станций финансовых отделов. Блокировать эти домены нецелесообразно - они легитимные. Но alert + ручная верификация должны быть в playbook'е SOC.

IOC и поведенческие маркеры​

Индикаторы компрометации, приводимые в публикациях Positive Technologies и F6 (требуют независимой верификации по первоисточникам):

IPv4: 199.91.221.19

MD5Контекст
390e2353b18e882eb3e367e7336e0837DarkWatchman dropper
af9bbf293b5a12732040b8c94cfe1771DarkWatchman dropper
bc799bf122d116fc31dc2b0f39dfc8f7DarkWatchman dropper
bd7913d873c436fa3582c739fcf58063DarkWatchman dropper
dfbc3864f637a46b25da7e59f79b0f65DarkWatchman dropper

Поведенческие маркеры для threat hunting:
  • Запуск wscript.exe из %TEMP% или %APPDATA% с обфусцированным JS
  • Массовая запись в HKCU-ветки реестра из PowerShell-процесса
  • Обращения к blockchain API с рабочих станций бухгалтерии
  • Детект USB-криптотокена в связке с нетипичной сетевой активностью - мониторинг событий USB (Event ID 2003, 2102 в DeviceSetupManager)
  • Нетипичные зарплатные платежи по реестру - детект на стороне антифрод-системы банка
Для D3FEND-модели защиты приоритетны: Dynamic Analysis (D3-DA) для анализа скриптов в песочнице, Memory Boundary Tracking (D3-MBT) для обнаружения Process Injection (T1055), File Integrity Monitoring (D3-FIM) для отслеживания изменений в политиках выполнения скриптов и Local File Permissions (D3-LFP) для ограничения запуска скриптовых интерпретаторов на рабочих станциях бухгалтеров.

Blockchain C2 в исполнении Hive0117 - не курьёз и не экзотика, а системный сдвиг. Данные в распределённом реестре невозможно удалить. Домен можно отозвать, IP - заблокировать, но Bitcoin-транзакцию с OP_RETURN не отменит ни один регистратор, ни один провайдер. Это ломает модель реагирования, построенную на IOC-фидах и чёрных списках. Просто ломает.

В большинстве инцидентов с Hive0117, которые попадались на разбор, детект происходил постфактум - когда деньги уже ушли на счета дропов. Причина не в плохих аналитиках, а в архитектуре: Script Block Logging выключен по дефолту, прокси-логи не анализируются на blockchain-обращения, антивирус молчит - файлов нет. Парадокс: группировка с относительно несложными TTPs (фишинг → JS → PowerShell → реестр) стабильно проходит защиту, потому что защита заточена под другую модель угроз - под файловую малварь и известные C2-домены.

Через год-два dead-drop resolver'ы через IPFS, Ethereum smart-контракты и публичные paste-сервисы станут стандартным элементом toolkit'а финансово мотивированных групп - не только Hive0117. Единственный рабочий ответ - поведенческий детект на endpoint и в сети, а не гонка за хешами. Проверьте прямо сейчас: Script Block Logging включён? Прокси-логи парсятся на blockchain-обращения? Если нет - у вас та же дыра, через которую Hive0117 утаскивает миллионы. Если хочешь понять, как подобная PowerShell-цепочка собирается на стороне атакующего - на HackerLab есть задачи, где бесфайловые техники нужно раскрутить до полной chain самостоятельно.
 
Последнее редактирование:
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →